智简园区交换机统一用户管理技术白皮书_第1页
智简园区交换机统一用户管理技术白皮书_第2页
智简园区交换机统一用户管理技术白皮书_第3页
智简园区交换机统一用户管理技术白皮书_第4页
智简园区交换机统一用户管理技术白皮书_第5页
已阅读5页,还剩36页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、华为智简园区交换机统一用户管理技术白皮书华为智简园区交换机统一用户管理技术白皮书摘要摘要随着智简园区中所承载业务的变化,以及接入终端的多样化,用户接入和管理也面临着越来越多的挑战。华为以敏捷交换机为基础,提供统一用户管理技术,以用户为中心,为园区网提供有线、无线融合的统一认证管理解决方案。华为智简园区交换机统一用户管理技术白皮书目录目录 HYPERLINK l _bookmark0 摘要i HYPERLINK l _bookmark1 特性简介4 HYPERLINK l _bookmark2 技术背景4 HYPERLINK l _bookmark3 技术优势5 HYPERLINK l _boo

2、kmark4 技术原理6 HYPERLINK l _bookmark5 概述6 HYPERLINK l _bookmark6 AAA 技术简介6 HYPERLINK l _bookmark8 HWTACACS 技术7 HYPERLINK l _bookmark9 网络组成7 HYPERLINK l _bookmark11 HWTACACS 报文8 HYPERLINK l _bookmark12 工作原理9 HYPERLINK l _bookmark13 HWTACACS 工作流程9 HYPERLINK l _bookmark15 HWTACACS 认证9 HYPERLINK l _bookma

3、rk16 HWTACACS 授权10 HYPERLINK l _bookmark17 HWTACACS 计费12 HYPERLINK l _bookmark20 2.1.3 技术对比14 HYPERLINK l _bookmark21 接入认证技术15 HYPERLINK l _bookmark22 MAC 认证15 HYPERLINK l _bookmark23 2.2.2 802.1x 认证16 HYPERLINK l _bookmark24 Portal 认证16 HYPERLINK l _bookmark25 PPPoE 认证16 HYPERLINK l _bookmark26 PPP

4、oE 报文格式16 HYPERLINK l _bookmark28 PPPoE 发现报文格式17 HYPERLINK l _bookmark30 PPPoE 会话报文格式18 HYPERLINK l _bookmark32 PPPoE 业务流程19 HYPERLINK l _bookmark35 PPPoE 会话阶段流程21 HYPERLINK l _bookmark40 无线认证24 HYPERLINK l _bookmark41 无线用户认证24 HYPERLINK l _bookmark43 认证方式比较26 HYPERLINK l _bookmark44 自适应混合认证27 HYPER

5、LINK l _bookmark45 有线用户自适应混合认证27 HYPERLINK l _bookmark47 无线用户自适应混合认证28 HYPERLINK l _bookmark49 用户策略管理29 HYPERLINK l _bookmark50 动态授权29 HYPERLINK l _bookmark51 用户组策略30 HYPERLINK l _bookmark52 策略联动30 HYPERLINK l _bookmark55 用户在线CoA 授权32 HYPERLINK l _bookmark56 用户计费功能33 HYPERLINK l _bookmark58 业务随行34 H

6、YPERLINK l _bookmark60 典型组网应用36 HYPERLINK l _bookmark61 企业三层园区方案36 HYPERLINK l _bookmark63 校园网三层网络方案37 HYPERLINK l _bookmark65 A 缩 略语391 特性简介华为智简园区交换机统一用户管理技术白皮书 1 特性简介技术背景园区网是指企业、学校等单位在园区内铺设的信息网络。随着网络中所承载业务的变化, 以及接入终端的多样化,用户接入和管理也面临着越来越多的挑战。接入认证问题为了安全和便捷需要,园区中一般会部署多种认证方法。例如,访客区域采用 Portal 认证,办公区域采用

7、802.1X 认证,对于打印机、IP 电话等哑终端则部署 MAC 认证。不同的接入认证方式共存,对网络设备提出了更高的要求,要求能够做到自适应,满足多种认证方式的接入需求,方便网络部署。安全策略问题接入用户存在多样性,包括内部员工、合作伙伴、外部访客等类型,不同身份的用户需要不同的策略控制方式,不同身份的用户只能访问特定的企业资源。用户身份的多样性决定了授权策略的差异性,传统基于 VLAN 或者ACL 的授权方式,部署复杂,难于实施精细化的用户策略管控。用户计费问题对于需要运营的园区,例如校园网,一般在网络出口处增加计费网关(BAS 设备),当用户访问 Internet 时进行计费,访问内网时

8、不做计费。这种额外部署 BAS 设备的方式, 一方面附加了网络节点,提升了网络管理复杂度;另一方面,单独购买 BAS 设备,不可避免的增加了网络成本,提高了建网 TCO。有线、无线用户管理园区中,用户的接入终端也复杂多样,不仅存在 PC、笔记本等终端,也存在智能手机、平板 PAD 等终端。传统园区网络对有线用户管理分布在各个交换机上,无线用户管理分布在 AC 设备上,无法适应这种复杂的接入场景,对有线、无线用户也无法做到集中管理。针对园区网建设面临的挑战,华为以系列敏捷交换机为基础,推出统一用户管理技术。华为统一用户管理技术以用户为中心,为园区网提供有线、无线融合的网络解决方案。技术优势华为敏

9、捷交换机支持统一用户管理技术,统一管理用户的认证、授权和计费,实现有线、无线用户的集中管控。华为统一用户管理技术在构建园区网络中具有多重优势:统一认证,满足多样性的接入场景华为敏捷交换机不仅支持 MAC、802.1X、Portal 认证,还新增 PPPoE 认证;当存在多种认证方式时,华为交换机支持自适应混合认证,满足不同场景的接入需求。统一策略,实现用户业务随行华为交换机提供基于用户组的策略控制能力,结合策略联动功能,可实现跨区域的业务随行,不管用户身处何地,都可以保证该用户获得相同的网络访问策略。统一计费,节省建网 TCO华为敏捷交换机具有计费功能,不仅支持按时长计费、按流量计费等模式,还

10、支持 DAA 目的地址计费。在校园网等需要运营的场景,用户无需额外购买 BAS 设备,降低了建设成本。有线无线用户融合管理,简化网络运维华为敏捷交换机内置 AC 功能可直接管理 WLAN AP 设备,满足无线用户的认证、授权和计费要求,实现有线、无线用户的融合管理,简化网络运维。2 技术原理华为智简园区交换机统一用户管理技术白皮书 2 技术原理概述AAA 技术简介在统一用户管理技术中,AAA 是一个基本概念。AAA 是 Authentication(认证)、Authorization(授权)和 Accounting(计费)的简称。网络设备通过和 AAA 服务器配合完成用户的认证、授权、计费等功

11、能,如 HYPERLINK l _bookmark7 图 2-1。图2-1 敏捷交换机在 AAA 系统中的位置用户终端用户终端是指 PC、智能手机、平板 PAD 等各种终端设备,通过有线、无线方式接入园区网络。网络设备网络设备包括接入设备和敏捷交换机。接入设备主要指接入交换机和 WLANAP 设备, 分别负责有线、无线用户的接入;敏捷交换机内置计费功能,通过和 AAA 服务器配合, 实现有线、无线用户的认证、授权和计费功能。AAA 服务器AAA 服务器实现协议主要有 RADIUS、HWTACACS 两种类型。HWTACACS 协议具有更加可靠的传输和加密特性,RADIUS 协议各服务器厂商支持

12、最为完善,在实际网络规划中应用最为广泛。对接入用户的管理是敏捷交换机的主要职责,华为统一用户管理技术就是基于敏捷交换机,实现有线、无线用户在接入认证、策略授权、用户计费等方面的融合管理能力,并在此基础上,为企业园区提供有线、无线融合的网络解决方案。HWTACACS 技术HWTACACS 是实现 AAA 功能的一种安全协议,它与 RADIUS 协议类似,主要是通过HWTACACS 客户端与 HWTACACS 服务器(即客户端/服务器模式)通信来实现多种用户的 AAA 功能。HWTACACS 是在 TACACS(RFC 1492)基础上进行了功能增强的安全协议,使用公共密钥对传输的用户信息进行加密

13、,具有较好的安全性和灵活性。HWTACACS 采用 TCP 协议承载报文,TCP 端口号是 49,它相对于 RADIUS 使用 UDP 协议,使得传输更加可靠。HWTACACS 认证功能,可以对 802.1X、Portal、PPP 等普通接入用户进行认证,也可以对串口、telnet、SSH、ftp 等管理用户进行认证。同样,HWTACACS 授权功能,既可以对普通接入用户进行授权,也可以对登陆设备的管理用户进行授权,还可以对管理用户的每条命令进行授权。HWTACACS 计费功能,既可以对普通接入用户上线时间的传统意义的网络计费,还可以记录管理用户登陆到设备停留时间记录,用户执行操作命令进行记录

14、等。HWTACACS 兼容 CISCO 的 TACACS+协议,华为交换机作为 HWTACACS 客户端可以和 TACACS+服务器对接实现 AAA 功能。网络组成HWTACACS 协议用于 802.1x、Portal、PPP 等接入用户以及对设备进行操作的 Telnet、SSH、FTP 等管理用户的认证、授权和计费,如 HYPERLINK l _bookmark10 图 2-2 所示,主要由用户、HWTACACS Client、HWTACACS Server 三部分组成。HWTACACS Client 通常也称为NAS 网络接入服务器,Switch 可作为 NAS 对用户访问网络资源进行控制

15、,NAS 和 HWTACACS Server 基于 HWTACACS 协议实现对用户的 AAA 功能。HWTACACS Server 可以部署主备服务器, 当主 HWTACACS Server 服务器故障不能访问,NAS 会切换到备 HWTACACS Server 去认证、授权和计费,保证用户业务不中断。图2-2 基于 HWTACACS 协议的 AAA 组网HWTACACS 报文HWTACACS 认证报文包括三种类型:认证开始报文(Authentication Start):认证开始时,客户端向服务器发送认证开始报文,该报文中包括认证类型,同时可能包括用户名和一些认证数据。认证持续报文(Aut

16、hentication Continue):客户端接收到服务器回应的认证回应报文后,如果确认认证过程没有结束,则使用认证持续报文响应。认证回应报文(Authentication Reply):服务器接收到客户端发送的认证开始报文或认证持续报文后,向客户端发送的唯一一种认证报文,用于向客户端反馈当前认证的状态。HWTACACS 授权报文包括两种类型:授权请求报文(Authorization Request):HWTACACS 的认证和授权是分离的,用户可以使用 HWTACACS 认证而使用其他协议进行授权。如果需要通过 HWTACACS 进行授权, 则客户端向服务器发送授权请求报文,该报文中包括

17、了授权所需的一切信息。授权回应报文(Authorization Response):服务器接收到授权请求报文后,向客户端发送授权回应报文,该报文中包括了授权的结果。HWTACACS 计费报文包括两种类型:计费请求报文(Accounting Request):该报文中包括了计费所需的信息。计费回应报文(Accounting Response):服务器接收并成功记录计费请求报文后,需要回应一个计费响应报文。工作原理HWTACACS 工作流程下面以 Telnet 管理用户为例,说明使用 HWTACACS 对用户进行认证、授权和计费的过程。基本消息交互流程图如 HYPERLINK l _bookmar

18、k14 图 2-3 所示。图2-3 HWTACACS 的基本消息交互流程HWTACACS 认证接入用户和管理用户认证HWTACACS 用户认证分不认证、本地认证、远端认证。不认证对用户非常信任,对用户合法性不作检查,一般不建议使用;本地认证是将用户名和密码等信息直接配置在 NAS 上,不需要额外部署 HWTACACS 服务器,可以降低投入成本,但由于 NAS 存储用户信息有限,适合用户数少的场景;远端认证用户名和密码等信息配置在远端的 HWTACACS 服务器上,对用户信息集中管理,适合用户数较多的场景。HWTACACS 认证方案支持一次认证方法或多次认证方法的组合。网络中可能出现认证服务器本

19、身故障或 NAS 到认证服务器中间链路故障,用户在认证过程中得不到认证服务器的响应,用户就不能成功认证接入网络,HWTACACS 认证方案的多次认证组合为这种故障提供了旁路机制。多次认证是按照认证方法的配置顺序执行,采用当前认证方法进行认证的时,只有在认证服务器无响应的情况下,才会尝试下一个认证方法。如果当前认证方法已认证失败,则按认证失败处理,不会尝试下一个认证方法。如果选用了多次认证,不认证只能是最后一个认证方法。管理用户级别提升认证为了限制不同管理用户对设备的访问权限,系统对用户进行了分级管理。用户的级别与命令级别对应,不同级别的用户登录设备后,只能使用等于或低于自己级别的命令。但在有些

20、情况下,用户需要在不退出当前登录或不断开当前连接的前提下,提升自身的用户级别,让自己享有更高的命令操作权限。用户级别的提升需要认证,只有认证通过, 才赋予该管理用户新的访问权限,但用户从当前高级别权限向低级别切换时,无需认证。如维护人员以较低级别的用户身份登录设备,查看设备运行状态,当需要进行配置、维护类操作时,就希望临时切换到较高的级别,这种切换后的级别是临时的,只对当前登录生效,用户重新登录后,又会恢复到原有级别。管理用户级别提升认证同样支持不认证、本地认证、远端认证三种认证方法,也支持多次认证方法的组合,原理同上面用户认证过程实现类似。如下所示,某个网络管理部门的所有维护人员均使用 HW

21、TACACS 认证登陆设备,且登陆设备的用户级别设置为 0 级(即 VISIT 级别),维护人员只具有一些基本的网络诊断操作命令执行权限,如 ping、tracert 功能等。维护人员可以通过 super 命令提升自己的级别,该部门的核心维护人员具有设备操作的最高权限,在输入正确的密码认证通过之后, 将自己级别提升到 3 级(即 MANAGE 级),这样该维护人员对设备具有所有命令行的操作权限。管理用户 HWTACACS 服务器上账户密码修改为了提升设备管理的安全性,在HWTACACS 服务器上设置允许修改管理用户密码功能, 同时需要设定密码有效期限和密码老化告警期,只有在用户名和密码没有过期

22、的情况下, 才允许用户主动修改密码;对于密码已经过期的用户,登录设备时,HWTACACS 服务器将返回认证不成功,不能成功登陆设备,当然就不允许用户主动更改密码。当用户密码 在有效期内并且进入最后的密码老化告警期后,在管理用户每次登陆设备时,都会提醒 用户密码将要终止和让其及时修改密码。在 HWTACACS 服务器上设置管理用户密码修改功能之后,Telnet 或 SSH 登陆的管理员可以直接在设备上修改密码,而不需要登陆到 HWTACACS 服务器上去修改,这样就不要所有的设备管理员拥有 HWTACACS 服务器登陆权限。如下所示,经过 HWTACACS 认证的用户主动修改用户密码。HWTAC

23、ACS 授权接入用户和管理用户 EXEC 授权接入用户授权是指通过 HWTACACS 服务器对 802.1X、Portal 等接入用户进行权限控制; 管理用户 EXEC 授权是指通过 HWTACACS 服务器对 telnet、SSH 和 FTP 登录的管理用户进行权限控制。用户授权是通过 NAS 和 HWTACACS 服务器交互授权报文中携带的HWTACACS 属性来完成信息传递的,HWTACACS 属性详情可参考附录。接入用户授权可以给用户下发上行/下行的 CIR、上行/下行的 PIR、IP 地址、DNS 地址等。管理用户 EXEC 授权可以给管理用户下发 idle-time、privile

24、ge-level、ftp-directory、auto- cmd 等属性。idle-time 属性用于当管理用户登陆到设备后,在多长时间段没有操作就将用户连接切断。privilege-level 属性是授权管理用户的登陆级别。ftp- directory 属性是授权 FTP 用户的本地目录。auto-cmd 属性是授权管理用户登陆设备后,自动执行下发的指定命令行。HWTACACS 支持不授权、本地授权及远端授权的组合授权,HWTACACS 组合授权原理和 HWTACACS 组合认证原理类似,如 HWTACACS 远端授权由于没有响应远端授权失败后,可以跳转到本地授权。管理用户命令行授权HWTA

25、CACS 可以对管理用户进行用户级别授权和用户命令行授权。telnet、SSH、FTP 等管理用户的级别权限分为 0-访问级,1-监控级,2-系统级,3-管理级四个级别。管理级的权限最高,可以使用所有的命令;其他的级别越低,可以进入的视图及使用的命令行就越少;高级别拥有低级别的命令行操作权限。访问级只具有如 ping、tracert 网络诊断和 telnet、SSH 访问外部设备的权限;监控级具有系统维护权限,如 display 等显示查询命令;系统级用户具有业务配置命令权限;管理级具有最高权限,除了业务配置命令权限外,还拥有系统管理权限(如文件系统、FTP、TFTP 下载)、用户管理命令、命

26、令级别设置命令、业务故障诊断的 debugging 命令等。虽然管理用户可分为四个级别命令权限,每个级别的不同管理用户都具有相同的命令操作权限,这样应用还不够灵活,如果要想相同级别的管理用户,也具有不同的命令行操作权限,可以通过命令行授权来实现。命令行授权是基于用户级别对每一条命令行逐条授权,即某一级别的用户可以看到该级别的所有命令行,但只有授权通过后才可以执行该命令,否则命令会执行失败。如下图所示,首先在NAS 设备上使能命令行授权功能,在 HWTACACS 服务器上创建授权命令行集,对需要授权的用户绑定命令行授权集。管理用户登陆到 NAS 设备上,如果该管理员对应的用户级别没有设置命令行授

27、权功能,按照正常处理,命令行立即执行成功;如果已经配置了命令行授权功能,它每配置一条命令都需要NAS 向 HWTACACS 服务器发送命令行授权请求报文,HWTACACS 服务器会查询该管理用户是否对此命令行已经授权,若已经授权则回应授权成功,此命令在 NAS 上执行成功;若没有授权此命令则回应授权失败,在NAS 上执行失败。HWTACACS 计费接入用户计费接入用户计费是指对 802.1x、Portal、PPP 等普通用户接入网络的传统意义的计费。在用户初始接入时发送开始计费报文,用户在线过程中定时发送实时计费报文,用户下线时发送结束计费报文。HWTACACS 协议计费包括按时长计费和按流量

28、计费两种模式。按时长计费是按照用户在线的时间长短来计费;按流量计费是按照用户上线使用的流量大小来计费。管理用户记录审计 HYPERLINK l _bookmark18 如图 2-4 所示,管理用户跟普通接入用户一样,在用户登陆设备开始可以发送计费开始报文,退出登陆设备时发送计费结束报文,在 HWTACACS 服务器上记录登陆开始时间和结束时间,即在 HWTACACS 服务器上记录用户登陆信息,但管理用户通常不需要计费,一般用于管理用户登陆信息的记录和审查。HWTACACS 计费报文可以在 HWTACACS 服务器上记录两种类型的管理用户登陆信息,第一种是用户通过 Telnet 或者 FTP 等

29、方式登录到NAS 设备的场景;第二种是用户将 NAS 设备作为 Telnet 或者 FTP 的客户端登录到远程服务器端的场景,用户登陆 NAS 设备后,再输入命令与远程服务器的建立连接并访问远程主机上的文件。这两种信息的登陆记录通常称为 connection 信息记录。图2-4 管理用户 connection 信息记录 HYPERLINK l _bookmark19 如图 2-5 所示,HWTACACS 计费报文还可以发送管理员在设备上配置的任何命令行,在HWTACACS 服务器上记录配置的命令行,此信息记录通常称为 command 记录,可以为错误配置导致业务受损提供历史命令配置轨迹查询;设

30、备还支持通过发送 HWTACACS 计费报文,在服务器上记录系统级事件(如单板复位等),此信息记录通常称为 system信息记录,可以帮助管理员用户根据服务器上的记录信息进行故障定位。图2-5 管理用户 command 记录和 system 信息记录技术对比HWTACACS 协议与 RADIUS 协议相比较,具有以下优势。从 HWTACACS 优势来看,HWTACACS 更适合设备控制管理;RADIUS 协议更适合接入用户管理,两种协议对比:AAA 功能灵活部署AAA 功能的认证、授权和计费,这三个过程是可以完全分离的,即用户可以只认证不授权,或者只授权不认证,或者单单只计费。设备管理更安全灵

31、活采用 HWTACACS 对登陆到设备的管理用户进行命令行授权,用户执行每条命令行时均进行权限控制,只有授权通过后才可以执行该命令,否则不能执行,这样用户可使用的命令行受到命令级别和 AAA 授权的双重限制,针对不同级别的管理用户进行精细化的命令行操作授权,使得设备管理更加安全和灵活。网络传输更可靠HWTACACS 采用 TCP 协议承载,TCP 协议是面向连接的,而 RADIUS 协议是采用 UDP报文传输的,HWTACACS 报文网络传输更加可靠。传输安全性更高HWTACACS 会对除标准的 HWTACACS 报文头外,对报文主体全部进行加密,使得在报文传输过程中更加安全。HWTACACS

32、 协议与 RADIUS 协议的对比:HWTACACSRADIUS通过 TCP 传输,网络传输更可靠。通过 UDP 传输,网络传输效率及性能更高。除了标准的 HWTACACS 报文头,对报文主体全部进行加密。只是对认证报文中的密码字段进行加密。认证与授权分离,使得认证、授权服务可以在不同的安全服务器上实现。例如,可以用一台 HWTACACS 服务器进行认证,另外一台 HWTACACS 服务器进行授权。认证与授权结合,难以分离。对设备上的配置命令进行授权使用。即用户可使用的命令行受到命令级别和AAA 授权的双重限制,某一级别的用户输入的每一条命令都需要通过 HWTACACS 服务器授权,如果授权通

33、过,命令才可以被执行。不支持对设备上的配置命令进行授权使用。用户登录设备后可以使用的命令行由用户级别决定,用户只能使用级别等于或低于用户级别的命令行。HWTACACS 属于私有协议,兼容TACACS+。RADIUS 是标准协议,基本所有主流设备厂商都支持,可对接的服务器选择更多;RADIUS 属性包括标准属性和私有属性,各设备厂商可对私有属性进行灵活扩展,以实现标准 RADIUS 没有定义的功能。HWTACACS 在命令行授权、修改服务器上管理用户密码等设备控制方面具有优势,更适合设备用户管理。RADIUS 属性易扩展、网络传输效率及性能优,RADIUS 协议各服务器厂商支持最为完善,服务器选

34、择多,在实际网络规划中应用最为广泛。2.2 接入认证技术常用的接入认证方式有 MAC 认证、802.1X 认证、Portal 认证、PPPoE 认证等,在统一用户管理技术中,多种认证方法可集中部署在敏捷交换机上,配合 AAA 服务器共同完成策略控制和用户管理功能,为企业园区提供安全可靠的接入控制。2.2.1 MAC 认证MAC 认证就是以终端的 MAC 地址作为身份凭据到系统进行认证,用户无需输入用户名和密码。启用 MAC 认证后,当终端接入网络时,网络准入设备提取终端 MAC 地址,并送到远端 AAA 服务器进行认证。一般对于哑终端,如打印机、IP 电话等设备,无法通过输入用户帐号信息的方式

35、进行认证授权,此时采用 MAC 认证的方式实现对终端的网络访问控制。2.2.2 802.1x 认证802.1X 认证使用 EAP 认证协议,实现终端、准入设备和 AAA 服务器之间认证信息的交换。标准 802.1X 协议用于在局域网接入设备的端口级别,对所接入的用户设备进行认证和控制,是一种基于端口的准入控制协议。当交换机同一物理端口下挂 HUB 时,可接入多个用户终端,对于标准的基于端口的802.1X 协议,无法实现对各个终端的单独访问控制。华为交换机对标准 802.1X 协议进行了功能增强,实现了基于 MAC 的 802.1X 访问控制。在华为交换机上,如果单端口接入多用户终端时,支持针对

36、具体终端实施不同的权限控制。在实际部署中,802.1X 认证一般用于办公区域员工接入,提升办公环境安全性。Portal 认证Portal 认证一般通过 Web 认证页面,输入用户帐号信息,由 Portal 服务器、AAA 服务器和网络设备配合,实现对终端用户身份的认证。由于 Portal 认证无需安装客户端软件, 这使得 Portal 认证在园区网中获得广泛的应用,特别是在安全要求适中的公共区域,对于外部访客可采用便捷的 Portal 认证接入。PPPoE 认证PPP(Point-to-Point Protocol)协议是一种在点到点链路上传输、封装网络层数据包的数据链路层协议。由于它能够提供

37、用户认证、易于扩充,并且支持同/异步通信,因而获得广泛应用。PPPoE(PPP over Ethernet)属于链路层协议,主要功能是在以太网上提供点到点的连接, 建立 PPP 会话,以及封装 PPP 数据包的方法,是 PPP 协议在更广范围内应用的补充性协议。PPPoE 协议采用 Client/Server 方式。主机作为 PPPoE Client,交换机作为 PPPoE Server。每个 PPPoE Client 都和 PPPoE Server 建立点到点的连接。由 PPPoE Server 统一对 PPPoE Client 进行接入控制、认证、计费。PPPoE 报文格式 HYPERLI

38、NK l _bookmark27 如图 2-6 为 PPPoE 报文格式,PPPoE 报文封装在以太帧中。PPPoE 包含发现(Discovery)和会话(Session)两个阶段。这两个阶段通过以太网的类型域(Ether_Type)进行区分:在 PPPoE 的发现阶段时,以太网类型域值为 0 x8863在 PPPoE 的会话阶段时,以太网类型域值为 0 x8864图2-6 PPPoE 报文格式PPPoE 报文包含固定格式的报文头和可变长度的载荷:版本(4bits),该域的值为 0 x01;类型(4bits),该域的值为 0 x01;代码(1byte),PPPoE 的不同阶段这个域内的内容不同

39、;会话 ID(2bytes),当 PPPoE Server 还未分配唯一的会话 ID 给 PPPoE Client 时,则该域内的内容必须填充为 0 x0000,一旦 PPPoE Client 获取了会话 ID 后,那么在后续的所有报文中该域必须填充那个唯一的会话 ID 值;长度(2bytes),用来表示 PPPoE 报文中载荷的长度;载荷,可以为控制报文和数据报文。PPPoE 发现报文格式 HYPERLINK l _bookmark29 如图 2-7 为 PPPoE 发现阶段报文格式,在此阶段以太网类型域值始终为 0 x8863。图2-7 PPPoE 发现报文格式发现阶段 PPPoE 报文头

40、中的 Code 值标识不同类型的发现报文,其含义如下表:Code含义0 x09PADI(PPPoE Active Discovery Initiation)发现初始报文0 x07PADO(PPPoE Active Discovery Offer) 发现提供报文Code含义0 x19PADR(PPPoE Active Discovery Request) 发现请求报文0 x65PADS(PPPoE Active Discovery Session-confirmation) 发现会话确认报文0 xa7PADT(PPPoE Active Discovery Terminate) 发现终止报文发现阶

41、段的 PPPoE 报文载荷可以携带多个 TAG(标记),TAG 的具体值和含义如下表所示:TAG名称含义0 x0000End-of-list表示 PPPoE 报文中多个连续标记的结束,为了保证版本的兼容性而保留0 x0101Service-Name服务名称,主要用来表明网络侧所能提供给用户的服务名称0 x0102AC-Name访问集中器名称,当用户侧接收到了AC 的回应的 PADO 报文时,就可获从所携带的标记中获知访问集中器的名字,并根据此来选择相应的访问集中器。0 x0103Host-Uniq主机唯一标识,主要是用来匹配发送和接收端0 x0104AC-CookieAC-Cookies,主要

42、被用来防止恶意性 DOS 功击。0 x0105Verdor-Specific生产厂家的标识符。0 x0110Relay-Session-ID中继会话 ID0 x0201Service-Name-Error服务名称错误,当请求的服务名称不被对端接受时,会在响应的报文中携带这个标记。0 x0202AC-System-Error访问集中器出错。0 x0203Generic-Error通用错误。PPPoE 会话报文格式 HYPERLINK l _bookmark31 如图 2-8 为 PPPoE 会话阶段报文格式,在此阶段以太网类型域值始终为 0 x8864。以太帧的源 MAC 地址为 PPPoE C

43、lient 的 MAC 地址,目的MAC 地址为 PPPoE Server 地址。会话阶段 PPPoE 报文头中的 Code 值为 0 x00,会话 ID 为发现阶段 PPPoE Server 所分配的会话 ID。PPPoE 的载荷为 PPP 报文,但只包含 PPP 报文的协议域和数据域。图2-8 PPPoE 会话报文格式下表列出了 PPP 的常用 Protocol 和含义:报文类型PPP Protocol含义LCP0 xc021LCP 协商报文ECHO0 xc021心跳报文,通过 PPP Code 区分PAP0 xc023PAP 认证CHAP0 xc223CHAP 认证IPCP0 x8021

44、IPCP 协商报文IP0 x0021PPP 承载的 IP 数据报文PPPoE 业务流程PPPoE 协议采用 Client/Server 方式,它将 PPP 报文封装在以太网帧之内,在以太网上提供点对点的连接。PPPoE 协议共包括两个阶段,即 PPPoE 发现阶段(PPPoE Discovery Stage)和 PPPoE 会话阶段(PPPoE Session Stage)。在 PPPoE 发现阶段,PPPoE Client 与 PPPoE Server 之间获知对方的 MAC 地址和分配唯一的会话 ID 号。图2-9 PPPoE 业务流程PPPoE 发现阶段上线流程可分为四步,如 HYPER

45、LINK l _bookmark33 图 2-10 所示: 图2-10 PPPoE 协商上线流程PPPoE Client 由于不知道 PPPoE Server 的MAC 地址,所以广播发送一个PAD(IPPPoEActive Discovery Initial)报文,源 MAC 为 PPPoE Client 的 MAC 地址,会话 ID 为 0。在此报文中包含两个标记:一个是主机唯一标识,另一个是服务名称标记。如果服务名没有具体实际的内容,则说明 PPPoE Client 可以接受任何由 PPPoE Server 所提供的服务;所有的 PPPoE Server 收到PADI 报文之后,将其中请

46、求的服务与自己能够提供的服务进行比较,如果可以提供,则单播回复一个 PADO(PPPoE Active Discovery Offer) 报文。该报文所对应的以太网帧的源地址填充 PPPoE Server 的 MAC 地址,目的地址则填充从 PADI 中所获取的 PPPoE Client 的 MAC 地址。另外 PPPoE 报文会话 ID 为 0,在此报文中包含访问集中器名称,即 PPPoE Serve 的名称。根据网络的拓扑结构,PPPoE Client 可能收到多个 PPPoE Server 发送的PADO 报文, PPPoE Client 选择最先收到的 PADO 报文对应的 PPPoE

47、 Server 做为自己的 PPPoE Server,并单播发送一个 PADR(PPPoE Active Discovery Request)报文。PPPoE Server 产生一个唯一的会话ID(Session ID),标识 PPPoE Client 的这个会话,通过发送一个 PADS(PPPoE Active Discovery Session-confirmation)报文把会话 ID 发送给 PPPoE Client,会话建立成功后便进入 PPPoE Session 阶段。完成之后通信双方都会知道 PPPoE 的 Session_ID 以及对方以太网地址,它们共同确定了唯一的 PPPo

48、E Session。图2-11 PPPoE 协商下线流程PPP 通信双方应该使用 PPP 协议自身来结束 PPPoE 会话,但在无法使用 PPP 协议结束会话时可以使用 PADT(PPPoE Active Discovery Terminate)报文来结束会话。 HYPERLINK l _bookmark34 如图 2-11 所示,进入 PPPoE Session 阶段后,PPPoE Client 和 PPPoE Server 都可以通过发送 PADT 报文的方式来结束 PPPoE 连接。PADT 数据包可以在会话建立以后的任意时刻单播发送。在发送或接收到PADT 后,就不允许再使用该会话发送

49、 PPP 流量了。PPPoE 会话阶段流程PPPoE Discovery 阶段的工作为 PPPoE Client 和 PPPoE Server 之间建立了 Session,之后PPPoE 便进入到 Session 阶段,Session 阶段可划分为两部分,一是 PPPoE 认证的 PPP 协商阶段,二是 PPP 报文传输阶段。PPPoE 认证过程中的 PPP 协商和普通的 PPP 协商方式一致,分为 LCP、认证、NCP 三个阶段。LCP 协商LCP 协商阶段主要完成建立、配置和检测数据链路连接。用于 PPPoE Client 和 PPPoE Server 之间协商认证方式(PAP 或者 CH

50、AP)和最大接收单元 MRU(Maximum Receive Unit)。LCP 协商的过程如下:协商双方互相发送一个 Config-Request 报文,确认收到的 Config- Request 报文中的协商选项,根据这些选项的支持与接受情况,做出适当的回应。若两端都回应了 Config-ACK,则标志 LCP 链路建立成功,否则双方会继续发送 Config-Request报文,直到对端回应了 Config-ACK 报文为止。 HYPERLINK l _bookmark36 如图 2-12 为 LCP 协商的基本过程:图2-12 LCP 协商流程认证LCP 协商成功后,开始进行认证工作,认

51、证协议类型由 LCP 协商结果(CHAP 或者 PAP) 决定。CHAP 与PAP 验证过程对比:PAP 认证中,口令以明文方式在链路上发送,完成 PPP 链路建立后,PPPoE Client 会不停地在链路上反复发送用户名和口令,直到身份验证过程结束,所以安全性不高。当实际应用过程中,对安全性要求不高时,可以采用 PAP 认证建立 PPP 连接。CHAP 认证中,验证协议为三次握手验证协议。它只在网络上传输用户名,而并不传输用户密码,因此安全性比 PAP 认证高。当实际应用过程中,对安全性要求较高时,可以采用 CHAP 认证建立 PPP 连接。图2-13 PAP 认证 HYPERLINK l

52、 _bookmark37 如图 2-13 所示为PAP 认证。PAP 验证协议为两次握手验证,口令为明文。PPPoE Client 把本地用户名和口令发送到 PPPoE ServerPPPoE Server 根据本地用户表查看是否有 PPPoE Client 的用户名若有,则查看口令是否正确,若口令正确,则认证通过;若口令不正确,则认证失败。若没有,则认证失败。图2-14 CHAP 认证 HYPERLINK l _bookmark38 如图 2-14 所示为 CHAP 认证过程。CHAP 验证协议为三次握手验证协议,它在网络上采用加密形式传输用户密码,因此安全性要比 PAP 高。PPPoE S

53、erver 主动发起验证请求,PPPoE Server 向 PPPoE Client 发送一些随机产生的报文(Challenge)。PPPoE Client 接到 PPPoE Server 的验证请求后,利用报文 ID、CHAP 密码和 MD5 算法对该随机报文进行加密,将生成的密文和自己的用户名发回 PPPoE Server(Response)。PPPoE Server 用自己保存的 PPPoE Client 密码和MD5 算法对原随机报文加密,比较二者的密文,若比较结果一致,认证通过,若比较结果不一致,认证失败。NCP 协商认证成功后,PPP 进入 NCP 阶段。NCP 阶段的主要功能是协

54、商 PPP 报文的网络层参数,如 IP 地址,DNS Server IP 地址,WINS Server IP 地址等。NCP 协商支持多种协议,如 IPCP 协议、BCP 协议,最为常用的是 IPCP 协议。PPPoE 用户主要通过IPCP 来获取访问网络的 IP 地址或IP 地址段。IPCP 的协商过程是基于 PPP 状态机进行协商的。经过双方协商,通过配置请求、配置确认、配置否认等包文交换配置信息,最终由 initial(或 closed)状态变为 Opened 状态。IPCP 状态变为 Opened 的条件必须是发送方和接收方都发送和接收过确认包文。IPCP 协商过程中,协商包文可包含多

55、个选项,即参数。各个选项的拒绝或否认都不能影响 IPCP 的UP,IPCP 可以无选项协商,无选项协商也同样能够UP。选项有 IP Address、网关、掩码等,其中 IP Address 是最重要的一个选项,有些厂家的实现必须这个选项得到确认,大多数厂家的实现允许这个选项为空。NCP 协商流程与 LCP 协商流程类似,协商双方互相发送 NCP 报文,并且互相回应 Ack报文后,标志 NCP 己协商完,用户上线成功,可以正常访问网络。图2-15 NCP 基本协商流程 HYPERLINK l _bookmark39 如图 2-15 为NCP 基本协商流程。PPPoE Session 的 PPP

56、协商成功后,就可以承载 PPP 数据报文。在 PPPoE Session 阶段所有的以太网数据包都是单播发送的。无线认证无线用户认证无线接入和有线接入相比,由于无线报文在空口传输,报文可以被任何合适的接收设备捕获,所以无线用户不仅要进行认证,还要考虑无线空口的安全问题。WLAN 无线安全协议标准主要有:WEP、WPA/WPA2 和 WAPI,其中 WAPI 为中国标准。这些无线协议和 MAC、802.1X、Portal 等接入认证技术结合,共同保证无线链路和用户安全。敏捷交换机内置 WLAN AC 功能,首先和WLAN AP 建立 CAPWAP 管理隧道,管理所有下辖的 AP 设备。对于后续用

57、户接入认证,敏捷交换机和 AAA 服务器通过 RADIUS 协议 HYPERLINK l _bookmark42 进行,如图 2-16。无线用户接入主要经过服务发现、链路认证、终端关联、接入认证、密钥协商、数据转发等六个阶段,其中前文提到的 MAC 认证、802.1X 认证、Portal 认证等技术,位于接入认证阶段,其他阶段都是无线用户上线独有的流程。图2-16 无线用户接入认证服务发现在无线领域中,用户终端也称为 STA(Station),STA 加入任何无线网络之前,必须先经过一番服务辨识的过程,称为WLAN 服务发现过程。链路认证这是 STA 连入无线网络的起点,当前 802.11 的

58、链路认证支持两种认证方式:开放系统认证(Open System)和共享密钥认证(Shared Key)。终端关联一旦完成链路认证,STA 就可以跟 AP 进行关联,以便获得网络访问权限。STA 客户端和 WLAN 服务端(包括 AP 和 AC)完成链路服务协商,例如后续接入认证方法等,建立了 802.11 链路。对于没有使能接入认证的 SSID,客户端已经可以访问无线网络;如果 WLAN 服务使能了接入认证,则 WLAN 服务端会发起对 STA 用户的接入认证。接入认证用户接入认证实现对接入用户的身份认证,为网络服务提供安全保护。对于无线用户接入认证,除了 MAC 认证、802.1X 认证、P

59、ortal 认证等方式外,还有无线特有的 PSK 认证。PSK 认证需要在无线客户端(STA)和设备端(AC)配置相同的共享密钥,完成服务端和客户端的互相认证。如果密钥协商成功,则表明 PSK 接入认证成功;如果密钥协商失败,则表明 PSK 接入认证失败。密钥协商密钥协商是数据加密传输的基础。密钥协商过程在逻辑上可以看作接入认证的一部分, 只有在密钥协商成功以后,接入认证才会打开端口,允许用户的报文通过。WLAN 系统使用四次握手机制,进行单播数据报文使用的密钥协商;WLAN 系统通过组密钥协商过程,将广播和组播使用的加密密钥通知所有的 STA 客户端。数据加密接入用户身份确定并赋予访问权限后

60、,网络必须保护用户所传送的数据不被窥视。数据的私密性通常是靠加密协议来达成的,只允许拥有密钥并经过授权的用户访问数据,确保数据在传输过程中的安全性。认证方式比较WLAN 无线安全协议标准主要有:WEP、WPA/WPA2 和 WAPI,其中 WAPI 为中国标准; WPA2 是完备的 802.11i 标准,是 WPA 的第二版,具有更高的安全性。这些无线协议和MAC、802.1X、Portal 等接入认证技术结合,共同保证无线链路和用户安全。结合无线安全协议,不同认证方式对比如下表所示。认证方法技术特点无线协议应用场景MAC 认证 无需客户端; 二层认证方式,IP 地址认证后分配; MAC 地址

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论